Audit de sécurité indépendant réussi pour Tangem Mobile Wallet par Cure53
Cet article est disponible dans les langues suivantes :
Nous sommes fiers de partager les résultats de l’audit de sécurité indépendant réalisé sur Tangem Mobile Wallet. Cet audit a été mené par Cure53, un cabinet berlinois reconnu pour la rigueur de ses analyses en sécurité logicielle.
Il s’agit du dernier d’une série d’audits indépendants commandés par Tangem au fil des années, après les revues de firmware effectuées par Kudelski Security en 2018 et Riscure en 2023. Chaque audit évalue un aspect différent de la sécurité de Tangem. Cette fois, l’accent a été mis sur le nouveau Tangem Mobile wallet.
Ce qui a été testé
Cure53 a examiné le code source et la sécurité des SDK Android et iOS de Tangem. Un SDK (Software Development Kit) est l’ensemble du code qui permet à l’application Tangem de fonctionner sur votre téléphone. Il gère la communication entre l’application et votre carte wallet, la gestion de vos clés et l’exécution des opérations cryptographiques.
L’audit a porté sur quatre volets :
- Tests de sécurité du SDK Android
- Tests de sécurité du SDK iOS
- Analyse cryptographique du SDK Android
- Analyse cryptographique du SDK iOS
Six chercheurs seniors en sécurité de Cure53 ont travaillé sur ce projet pendant 23 jours. Tangem a fourni un accès complet au code source, aux versions de l’application et à la documentation technique. Ce type d’audit est qualifié de « white-box », ce qui signifie que les auditeurs ont eu accès à tous les éléments, et pas seulement à ce qui est visible de l’extérieur.
Ce que l’audit a révélé
Cure53 a confirmé que le SDK mobile de Tangem répond aux exigences de sécurité pour une application prête à être déployée en production. En d’autres termes, l’application est sûre à utiliser.
Cure53 a également souligné que les versions Android et iOS présentent un niveau de sécurité homogène. Les deux applications ont été conçues en tenant compte des fonctionnalités de sécurité natives à chaque plateforme. Cette cohérence est essentielle : la sécurité n’a pas été traitée différemment selon le type de téléphone utilisé.
Les auditeurs ont formulé une recommandation principale : continuer à réaliser des audits réguliers. À mesure que l’application évolue et que le SDK s’enrichit, des contrôles périodiques seront nécessaires pour garantir qu’aucune nouveauté n’introduit de risque. Nous prenons ce conseil très au sérieux.
Qui est Cure53 ?
Cure53 est un cabinet indépendant spécialisé en sécurité informatique basé à Berlin. L’équipe est experte en tests d’intrusion, audits de code source et analyses cryptographiques. Leur clientèle comprend certains des logiciels les plus sensibles au monde : navigateurs, gestionnaires de mots de passe, clients VPN et outils cryptographiques utilisés par des millions de personnes. Leurs rapports d’audit sont publiés librement, et leur réputation dans la communauté repose sur leur crédibilité technique, non sur le marketing.
Pourquoi auditer le Mobile Wallet est essentiel
La plupart des utilisateurs pensent à la sécurité du wallet Tangem en termes de dispositif physique. Pourtant, l’application mobile est tout aussi cruciale. C’est l’interface que vous utilisez au quotidien, que ce soit pour le wallet mobile ou matériel : c’est aussi là que votre carte ou anneau communique avec l’application.
C’est pourquoi auditer le SDK mobile est indispensable pour un wallet qui place la sécurité au cœur de sa démarche. Un audit indépendant par une société comme Cure53 apporte ce que les tests internes ne peuvent garantir : un avis externe crédible, sans conflit d’intérêt.
Et ensuite ?
Le firmware du hardware wallet Tangem a déjà été audité deux fois par des cabinets indépendants. Le wallet mobile vient à son tour d’être examiné. À mesure que l’écosystème Tangem évolue, nous continuerons à commander des audits de sécurité indépendants et à publier leurs conclusions.
Le rapport de synthèse complet de Cure53 est disponible publiquement ici.